Бизнесу

Консалтинг по информационной безопасности

Для компаний, которым нужна работающая ИБ, но рано или невыгодно нанимать штатного CISO. Аудит, построение процессов, подготовка к 152-ФЗ и 187-ФЗ (КИИ), DevSecOps, vCISO на абонентской основе. От практикующего CISO с 14-летним опытом.

Форматы работы

Что можно заказать

Аудит информационной безопасности

от 150 000 ₽

Разовая проверка текущего состояния ИБ: инфраструктура, процессы, документы, доступы, зрелость мониторинга (SIEM/SOC). Показывает реальную картину рисков без прикрас, по методологии ISO 27005 / NIST RMF, которой пользуюсь каждый день в основной работе.

Для кого
Компании, которые ни разу не проверяли ИБ независимым взглядом или хотят срез перед инвестицией/сделкой
На выходе
Отчёт с картой рисков и приоритизированными рекомендациями
Срок
2–4 недели, в зависимости от масштаба

Построение процессов ИБ с нуля

от 300 000 ₽

Когда ИБ в компании либо не существует, либо держится на энтузиазме одного человека без процессов. Выстраиваю систему: политики, регламенты, ответственность, базовый контроль.

Для кого
Растущие компании 50–500 человек, где ИБ до сих пор никто предметно не занимался
На выходе
Дорожная карта, комплект политик и регламентов, запущенные базовые процессы
Срок
2–3 месяца активной фазы

Подготовка к 152-ФЗ, 187-ФЗ (КИИ), ISO 27001, PCI DSS

от 200 000 ₽

Довожу компанию до состояния, в котором сертификация или проверка регулятора проходит без сюрпризов. Отдельно категорирование объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ и приказу ФСТЭК №239, взаимодействие с ФСТЭК и ФСБ. Сам проходил аттестацию защищённой автоматизированной системы на 600 рабочих мест.

Для кого
Компании перед проверкой Роскомнадзора, категорированием КИИ, сертификацией ISO 27001 или работой с платёжными данными
На выходе
Пакет документов и внедрённых мер под требования конкретного стандарта, модель угроз, паспорт безопасности
Срок
от 1 до 3 месяцев в зависимости от стандарта и стартовой точки

DevSecOps и безопасная разработка (SSDLC)

от 250 000 ₽

Встраиваю безопасность прямо в CI/CD, на каждом этапе до релиза. Внедрение SAST/DAST/SCA-сканирования (SonarQube, Snyk, Trivy, GitLeaks, OWASP ZAP), чек-листы по OWASP ASVS, обучение команды разработки. В своей практике довёл долю уязвимостей, выявляемых до продакшена, до 80%+, а время исправления критичных багов сократил с 14 до 3 дней.

Для кого
Продуктовые и IT-компании, где разработка ведётся без учёта безопасности, а уязвимости находят уже на проде
На выходе
Настроенные сканеры в CI/CD, гайдлайны для разработчиков, снижение доли уязвимостей, доходящих до продакшена
Срок
от 1 месяца на внедрение, дальше по договорённости

vCISO: приходящий директор по ИБ

от 120 000 ₽ / мес

Абонентское присутствие: веду ИБ компании на регулярной основе: стратегия, приоритеты, координация с командой, отчётность перед руководством. При необходимости строю центр мониторинга (SIEM/SOC). Без затрат на штатного CISO.

Для кого
Компании, которым нужен постоянный владелец темы ИБ, но найм штатного CISO пока не окупается
На выходе
Регулярные отчёты, дорожная карта, участие в ключевых решениях по ИБ
Срок
Абонемент, от 3 месяцев

Все цены: ориентир для планирования бюджета. Точная стоимость называется после короткого созвона, когда понятен масштаб и объём работы.

Честная фильтрация

Кому подходит, а кому нет

Подходит

  • Компании 30–1000 человек без штатного CISO
  • Есть готовность выделить время команды на внедрение рекомендаций
  • Нужен независимый взгляд на реальное состояние ИБ. Не формальная бумага
  • Стоит задача пройти проверку регулятора или сертификацию в обозримый срок

Не подходит

  • Нужен «сертификат за неделю» без реальных изменений в процессах
  • Компания ищет исполнителя, который просто подпишет бумаги
  • У вас уже есть сильный штатный CISO. Нужна точечная экспертиза на конкретную задачу, не полноценная vCISO-модель
  • Бюджет и сроки не предполагают вовлечённости команды заказчика

Вопросы

Частые вопросы про консалтинг

Чем vCISO отличается от разового аудита?

Аудит: разовый срез состояния ИБ с отчётом и рекомендациями. vCISO: регулярное присутствие. Я веду процессы ИБ на постоянной основе, как приходящий директор по ИБ, без найма человека в штат.

Обязательно ли сразу строить процессы с нуля, или можно начать с малого?

Да, чаще всего так и начинают: с аудита, который показывает реальную картину, а дальше уже решаем, нужно ли полноценное построение процессов или точечные доработки.

Работаете ли вы с компаниями не из Москвы?

Да, работаю удалённо с компаниями по всей России, часть встреч и работы с документами проходит онлайн, очные визиты по договорённости.

Сколько стоит аудит информационной безопасности?

Стоимость зависит от масштаба компании и глубины проверки. Ориентировочно от 150 000 ₽. Точную стоимость называю после короткого созвона, когда понятен объём работы.

У нас есть объекты КИИ, вы с этим работаете?

Да, категорирование объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ и приказу ФСТЭК №239, часть моей практики. Сам проходил этот путь, включая аттестацию защищённой автоматизированной системы, и знаю, как выглядит взаимодействие с ФСТЭК и ФСБ изнутри.

Обсудим вашу задачу?

Короткий созвон, и я скажу, с чего начать и сколько это будет стоить.